Stock-Trak Inc. andmekaitse- ja turvalisuse kava

  1. Kirjeldage, kuidas rakendate lepingu kehtivusaja jooksul kohaldatavaid andmeturbe- ja privaatsusnõudeid.
    • Stock-Traki andmeid hoitakse turvalises, professionaalselt hallatud majutusasutuses, mis vastab Type 2, SOC 2 nõuetele. Õpilaste isikuandmed kustutatakse automaatselt pärast 1-aastast kasutajate tegevusetust. Stock-Trak on määranud konkreetsed töötajad, kes vastutavad andmekaitse- ja turvalisuslepingute järgimise ning riiklike andmekaitse- ja turvastandardite järgimise nimel tegutsemise eest. Stock-Traki juhtkond on eraldanud vajalikud ressursid, et tagada nende eesmärkide järjepidev täitmine ja saavutamine.
  2. Täpsustage halduslikud, operatiivsed ja tehnilised kaitsemeetmed ning tavad, mida kasutate isikuandmete kaitsmiseks.
    • Stock-Trak on rakendanud protseduurid, et koguda võimalikult vähe õpilaste isikuandmeid. Andmeid kaitstakse tulemüüri kaudu ning need on krüpteeritud nii edastamisel kui ka talletamisel. Kõik töötajad on saanud koolituse andmeturbe- ja privaatsusprotseduuride kohta ning on allkirjastanud konfidentsiaalsuslepingud. Stock-Trak läbib regulaarselt sõltumatute kolmandate osapoolte läbiviidavaid turvaauditeid ning kõrvaldab seejärel kõik võimalikud tuvastatud haavatavused.
  3. Kirjeldage koolitust, mille on saanud teie töötajad ja kõik alltöövõtjad, kes osutavad lepingu alusel teenuseid, föderaalsete ja osariikide seaduste kohta, mis reguleerivad isikuandmete konfidentsiaalsust.
    • Nõuame, et kõik töötajad läbiksid turvateadlikkuse koolitusprogrammi ning osaleksid ka vajaduspõhistel koolitustel, mis käsitlevad konkreetseid turvalisusega seotud teemasid.
  4. Kirjeldage lepinguprotsesse, mis tagavad, et teie töötajad ja kõik alltöövõtjad on vähemalt kirjaliku kokkuleppega seotud lepingu nõuetega.
    • Kõik töötajad peavad allkirjastama konfidentsiaalsuslepingud ning kinnitama, et nad on läbinud turvakoolituse. Stock-Trakil on sõlmitud lepingud ka kõigi kolmandatest osapooltest töövõtjatega, kellel võib olla juurdepääs isikuandmetele.
  5. Täpsustage, kuidas te haldate kõiki andmeturbe- ja privaatsusintsidente, mis hõlmavad isikuandmeid, ning kirjeldage mis tahes konkreetseid plaane, mis teil on rikkumiste ja/või lubamatu avalikustamise tuvastamiseks ning oma kohustuste täitmiseks teavitada EA-d juhtumitest.
    • Stock-Trak on loonud ametliku intsidentidele reageerimise kava, et tagada selgelt määratletud ja organiseeritud lähenemine turvarikkumiste käsitlemisele.
  6. Kirjeldage, kuidas andmed antakse üle EA-le, kui neid ei ole teil enam vaja lepinguliste kohustuste täitmiseks, kui see on kohaldatav.
    • Isikuandmed kustutatakse pärast 1-aastast tegevusetust või 30 päeva jooksul pärast EA kirjalikku taotlust.
  7. Kirjeldage oma turvalisi hävitamistavasid ja seda, kuidas EA-le esitatakse vastav kinnitus.
    • Isikuandmed kustutatakse pärast 1-aastast tegevusetust. Stock-Trak esitab EA taotlusel kirjaliku kinnituse, et isikuandmed on kustutatud.
  8. Kirjeldage, kuidas teie andmeturbega ja privaatsusega seotud programm/tavapraktikad on kooskõlas EA kohaldatavate põhimõtetega.
    • Isikuandmeid kaitstakse turvalises SOC Type II sertifikaadiga asutuses. Kõik isikuandmed on krüpteeritud ning neile pääsevad ligi ainult volitatud töötajad, kes on vastavalt koolitatud ja kellel on konfidentsiaalsuskokkulepped. Stock-Trak ei jaga ega avalda isikuandmeid kolmandatele osapooltele ning kustutab isikuandmed pärast 12-kuulist tegevusetust või EA kirjaliku taotluse korral. Stock-Trakil on andmeturbe ja privaatsuse eest vastutav meeskond ning ta viib regulaarselt läbi turvaauditeid, et tagada asjakohaste standardite järgimine.
  9. Kirjeldage, kuidas teie andmeturbega ja privaatsusega seotud programm/tavapraktikad on sisuliselt kooskõlas NIST CSF v1.1-ga, kasutades allolevat raamistikudiagrammi
FunktsioonKategooriaTöövõtja vastus
TUVASTA (ID)Varahaldus (ID.AM): Andmed, personal, seadmed, süsteemid ja rajatised, mis võimaldavad organisatsioonil saavutada ärilisi eesmärke, on tuvastatud ja neid hallatakse kooskõlas nende suhtelise tähtsusega organisatsiooni eesmärkide ja organisatsiooni riskistrateegia suhtes.Stock-Trak kasutab täielikult hallatava majutusteenuse pakkuja teenuseid. Serverid ja andmebaasid asuvad SOC 2 tüüpi rajatises, kus tehakse regulaarseid turvaauditeid. Kõik serverid asuvad tulemüüri taga ning sissetulev liiklus peab läbima ka Imperva DDoS-kaitsega tulemüüri. Ainult volitatud töötajatel on juurdepääs isikuandmetele turvalise VPN-ühenduse kaudu (vajab mitmefaktorilist autentimist ja turvalisi paroole). Kõik isikuandmed on nii puhkeolekus kui ka edastamisel krüpteeritud. Kõik töötajad ja lepingulised töötajad, kellel on juurdepääs isikuandmetele, on allkirjastanud konfidentsiaalsuslepingud ning on koolitatud järgima valdkonnastandardi turvapõhimõtteid ja -protseduure. Servereid jälgitakse täielikult ning operatsioonisüsteeme paigatakse regulaarselt vastavalt vajadusele. Kõik andmed varundatakse iga päev väljaspool asukohta.
Ärikeskkond (ID.BE): Organisatsiooni missioon, eesmärgid, sidusrühmad ja tegevused on mõistetud ning seatud prioriteediks; seda teavet kasutatakse küberturbe rollide, vastutuse ja riskijuhtimisotsuste kujundamiseks.Stock-Trak seab organisatsiooni eesmärke, sihte ja prioriteete regulaarselt. Meeskond tegeleb kõigi andmekaitse ja turvalisuse valdkonna standardite säilitamise aspektidega. Meeskonnaga saab ühendust, saates e-kirja aadressile privacy@stocktrak.com. Meeskond kasutab samuti 3nd vajaduse korral ad hoc korras kolmanda osapoole küberturbe spetsialiste.  
Juhtimine (ID.GV): Organisatsiooni regulatiivsete, juriidiliste, riski-, keskkonna- ja tegevusnõuete haldamise ja jälgimise poliitikad, protseduurid ja protsessid on mõistetud ning need suunavad küberturvariski juhtimist.Stock-Trakil on meetmed olemas (sh poliitikad ja protseduurid), et kaitsta isikuandmeid kadumise, väärkasutuse ning volitamata juurdepääsu, avalikustamise, muutmise ja hävitamise eest. Meil on kehtestatud turvapoliitikad, mida kõik töötajad peavad järgima, ning selgelt määratletud infosüsteemide rollid nii ettevõtte siseselt kui ka meie väliste töövõtjate puhul.
Riskihindamine (ID.RA): Organisatsioon mõistab küberturvariski, mis puudutab organisatsiooni tegevust (sealhulgas missiooni, funktsioone, mainet või reputatsiooni), organisatsiooni varasid ja üksikisikuid.Stock-Trak teeb regulaarselt koostööd küberturbe ettevõttega, et viia läbi siseaudit ning kõrvaldada tuvastatud haavatavused riskihindamise põhjal. Saame erinevatest allikatest teavet ohtude ja haavatavuste kohta ning kõrvaldame haavatavusi vastavalt ettevõtte jaoks määratud riskitasemetele. Kõik uued andmekaitselepingud vaadatakse enne allkirjastamist läbi koos tippjuhtkonnaga.
Riskijuhtimisstrateegia (ID.RM): Organisatsiooni prioriteedid, piirangud, riskitaluvus ja eeldused on kindlaks määratud ning neid kasutatakse tegevuslike riskialaste otsuste toetamiseks.Stock-Trak teeb küberturbe ettevõttega regulaarset auditit haavatavuste kindlakstegemiseks. Hinnangame haavatavustega seotud riske, et määrata kindlaks meie riskitaluvuse tasemed, ning kõrvaldame probleemid vastavalt.
Tarneahela riskijuhtimine (ID.SC):
Organisatsiooni prioriteedid, piirangud, riskitaluvus ja eeldused on kindlaks määratud ning neid kasutatakse tarneahela riskide juhtimisega seotud otsuste toetamiseks. Organisatsioon on kehtestanud ja rakendanud protsessid tarneahela riskide tuvastamiseks, hindamiseks ja juhtimiseks.
Stock-Traki tippjuhtkond on teadlik kõigist tarneahela riskidest ning kõigi väliste tarnijatega on sõlmitud lepingud. Tarnijaid ja kolmandatest osapooltest partnereid hinnatakse regulaarselt uuesti, et kinnitada, et nad täidavad oma lepingulisi kohustusi.
KAITSE (PR)Identiteedihaldus, autentimine ja juurdepääsukontroll (PR.AC): Juurdepääs füüsilistele ja loogilistele varadele ning nendega seotud vahenditele on piiratud volitatud kasutajate, protsesside ja seadmetega ning seda hallatakse kooskõlas volitamata juurdepääsu riskihinnanguga volitatud tegevustele ja tehingutele.Stock-Traki andmekeskusesse pääsemiseks on vaja pääsukaarti, et piirata sisenemist ainult nendele, kes vajavad juurdepääsu oma tööülesannete täitmiseks. Külastajad tuleb tuvastada ja neid peab saatma saatja kogu hoones viibimise ajal. Kaugjuurdepääs eeldab kaheastmelist autentimist ja on piiratud ainult nendega, kes seda vajavad. Nendel piiratud juurdepääsuga töötajatel on andmebaasile juurdepääs turvalise VPN-ühenduse kaudu. Kehtestatud on protsessid määratud töötajatele ja alltöövõtjatele juurdepääsu andmiseks ja selle eemaldamiseks.
Teadlikkus ja koolitus (PR.AT): Organisatsiooni töötajatele ja partneritele pakutakse küberturbealast teadlikkuse kasvatamise koolitust ning neid koolitatakse täitma oma küberturbealaseid ülesandeid ja vastutust kooskõlas asjakohaste poliitikate, protseduuride ja lepingutega.Kõik Stock-Traki töötajad peavad läbima alg- ja jätkukoolituse andmekaitse ning turvalisuse teemal, et käsitleda isikuandmeid. Kõigil töötajatel on unikaalsed sisselogimisandmed isikuandmetele juurdepääsuks turvalise VPN-ühenduse kaudu (mis hõlmab mitmefaktorilist autentimist) ning juurdepääs on piiratud ainult nende töötajatega, kes vajavad seda tavapärase äritegevuse raames. Juhtkonna, IT- ja arendusmeeskonna liikmed kuuluvad intsidentidele reageerimise meeskonda ning on teadlikud vajalikest sammudest, mida tuleb küberturbe rikkumise korral ette võtta.
Andmeturve (PR.DS): Teavet ja kirjeid (andmeid) hallatakse kooskõlas organisatsiooni riskistrateegiaga, et kaitsta teabe konfidentsiaalsust, terviklust ja kättesaadavust.Stock-Traki andmebaas on majutatud TierPointi rajatistes ning nii andmed säilitusolekus kui ka andmed edastamisel on krüpteeritud. Need turvalised serverid on ajakohastatud paikadega ning kaitstud hallatavate lõpp-punktidega. Kehtestatud on protsessid PII automaatseks kustutamiseks pärast üheaastast kasutajapoolset tegevusetust. Kõigi andmetele juurdepääsuks on vaja unikaalseid sisselogimisandmeid. IT-spetsialist peab ajakohast riist- ja tarkvaravarade inventari ning jälgib ka võimsust ja uurib süsteemi loodud hoiatusi.
Teabe kaitsmise protsessid ja protseduurid (PR.IP): Turvapoliitikaid (mis käsitlevad eesmärki, ulatust, rolle, vastutust, juhtkonna pühendumust ja koordineerimist organisatsiooni üksuste vahel), protsesse ja protseduure hoitakse ning kasutatakse infosüsteemide ja varade kaitse haldamiseks.Stock-Trak kindlustab juurdepääsu oma andmekeskusele pääsukaardi nõudega ning külalised ja külastajad tuleb kohapeal tuvastada ja neid peab saatma saatja. IT-spetsialist tagab, et kõvakettad ja muud kasutuselt kõrvaldatud salvestusvahendid hävitatakse, et volitamata isikud ei saaks neist andmeid taastada. Meil on protsessid PII hävitamiseks pärast üheaastast kasutajapoolset tegevusetust. Stock-Trakil on tulemüüriseadme seadistuste varukonfiguratsioon. Meil on tulemüüriseade, mis skannib kogu sissetulevat liiklust. Teostame enne tootmiskeskkonda üleviimist testimist oma testkeskkondades ning meie majutusteenuse pakkuja teeb igapäevaseid automaatseid varukoopiaid. Nii Stock-Trak kui ka tema hallatud majutusteenuse pakkuja (praegu TierPoint) kaasavad küberturbeettevõtteid, et teha regulaarselt turvaauditeid, ning turbetestide tulemused jagatakse asjakohaste sidusrühmadega. Intsidentidele reageerimise meeskond testib taastamiskavasid ja vaatab tulemused igal aastal üle, et tagada kava vastavus organisatsiooni nõuetele. Kui töötajad ja mittetöötajad organisatsioonist lahkuvad, teavitab personaliosakond võrgukontode ja e-posti kontode deaktiveerimise vajadusest.
Hooldus (PR.MA): Tööstusliku juhtimissüsteemi ja infosüsteemi komponentide hooldus- ja remonditöid tehakse kooskõlas poliitikate ja protseduuridega.Stock-Traki IT-spetsialist tagab, et kõiki süsteemikomponente hooldatakse regulaarselt ja nende kvaliteeti jälgitakse. Muu tavapärane hooldus (nt operatsioonisüsteemi paikade paigaldamine ja versiooniuuendused) tehakse vajaduse korral meie majutusteenuse pakkuja poolt.
Kaitsetehnoloogia (PR.PT): Tehnilisi turvalahendusi hallatakse selleks, et tagada süsteemide ja varade turvalisus ja töökindlus kooskõlas asjakohaste põhimõtete, protseduuride ja kokkulepetega.Tehnilisi turvalahendusi haldavad nii Stock-Traki IT- ja turvatöötajad kui ka selle professionaalselt hallatud majutusteenuse pakkuja (praegu TierPoint). TierPoint vastutab tulemüüri hooldamise, igapäevaste varukoopiate tegemise, serverite jälgimise ning regulaarsete paikade ja uuenduste rakendamise eest jne. Süsteem kasutab ka Imperva tulemüüri, et kaitsta DDoS-rünnakute eest ja filtreerida välja mittesolvist liiklus.
TUVASTA (DE)Anomaaliad ja sündmused (DE.AE): Ebanormaalne tegevus tuvastatakse ning sündmuste võimalik mõju mõistetakse.Stock-Traki IT-spetsialistid vaatavad logisid läbi ja jälgivad võrguliiklust ning saavad teavituse ebatavaliste liiklusmustrite ja muude võrguanomaaliate korral. IT-spetsialist ja arendusmeeskond uurivad teateid ning vajaduse korral eskaleerivad sündmused tippjuhtkonnale, kes võib käivitada intsidendile reageerimise plaani. Näeme reaalajas ühendusi oma ressurssidest, kus intsidente uuritakse lähtuvalt seotud andmete tundlikkusest. Meil on kehtestatud läved, mis teavitavad meeskonda intsidentidest, ning juhised, millal probleeme vastavalt eskaleerida.
Turvaseire pidev jälgimine (DE.CM): Infosüsteemi ja varasid jälgitakse, et tuvastada küberturbe sündmusi ja kontrollida kaitsemeetmete tõhusust.Kõiki olulisi võrgukomponente jälgitakse 24/7/365. Jälgimist teostab Stock-Traki professionaalselt hallatud majutusteenuse pakkuja turvalises Soc 2 Type 2 andmekeskuses. Imperva tulemüür ja DDoS-kaitse on täiendav jälgimis- ja turvakiht. On kehtestatud läved, mis tekitavad automaatseid teateid. Logisid kontrollitakse regulaarselt anomaaliate suhtes.
Tuvastamisprotsessid (DE.DP): Tuvastamisprotsesse ja -protseduure hoitakse ja testitakse, et tagada teadlikkus anomaalsetest sündmustest.Stock-Trakil on pühendatud IT-spetsialist, kes vastutab ebanormaalse tegevuse tuvastamise eest. Teostame küberjulgeoleku ettevõtte kaudu penetreerimisteste, et hinnata ettevõtte võimet rünnakuid tuvastada. Ülemjuhtkond vastutab rakendatavate heastamismeetmete valimise eest. Intsidendile reageerimise plaan sisaldab samme juhtumite eskaleerimiseks intsidentidele reageerimise meeskonnale, kes määrab kindlaks asjakohased huvirühmad ja selle, millal incidenti üksikasju mõjutatud osapooltele edastada. Võtame kõigist testimistest ja dokumenteeritud intsidentidest saadud õppetunnid tagasi oma turvapraktikatesse.
REAGEERI (RS)Reageerimise planeerimine (RS.RP): Reageerimisprotsessid ja -protseduurid viiakse ellu ja neid hoitakse, et tagada reageerimine tuvastatud küberturbeintsidentidele.Stock-Trakil on sündmusele reageerimise plaan, mis rakendatakse küberturbe rikkumise korral. Stock-Trakil on lähedased töösuhted oma hallatud majutusteenuse pakkujaga ning ka kolmanda osapoolega, kes on spetsialiseerunud turvalisusele ja andmekaitsele.nd osapoolega, kes on spetsialiseerunud turvalisusele ja andmekaitsele.
  Teavitused (RS.CO): Reageerimistegevusi koordineeritakse sise- ja väliste sidusrühmadega (nt välise toega õiguskaitseasutustelt).Stock-Trak peab sündmusele reageerimise plaani, mis kirjeldab võtmeisikute ja väliste osapoolte rolle ja vastutust. Sündmusele reageerimise plaanis on detailselt kirjas sammud, kuidas rikkumisi vastavalt nende tõsidusele eskaleerida. See sisaldab kõigi isikute kontaktandmete loetelu, kellega meil on lepingulised kokkulepped, juhuks kui peaks toimuma rikkumine.
Analüüs (RS.AN): Analüüsi tehakse selleks, et tagada tõhus reageerimine ja toetada taastamistegevusi.Stock-Trakil on määratud töötajad (sealhulgas juhtkond). IT-spetsialist saab teateid ning hindab, kas sündmust või juhtumit on vaja uurida. Kui eskaleerimine ei ole vajalik, suletakse teade. Sündmusi ja juhtumeid uuritakse ning liigitakse vastavalt kaasatud andmete ja varade tundlikkusele. Juhtrühm kaasab kohtuekspertiisi vajavate juhtumite puhul küberturbeettevõtte.
Leevendamine (RS.MI): Tegevusi viiakse läbi selleks, et vältida sündmuse laienemist, leevendada selle mõju ja lahendada juhtum.Sündmusele reageerimise meeskonna liikmed peavad sündmusele reageerimise plaani, mis sisaldab juhtumite ohjeldamiseks ja leevendamiseks vajalikke samme. Stock-Trak leevendab riske juba suurel määral sellega, et võimaldab oma kliendikasutajatel luua kontosid ilma isikuandmeid esitamata.
Täiustused (RS.IM): Organisatsiooni reageerimistegevusi parandatakse, võttes arvesse õppetunde, mis on saadud käesolevatest ja varasematest tuvastamis- ja reageerimistegevustest.Stock-Traki sündmusele reageerimise meeskond kohtub, et arutada pärast juhtumit kõiki saadud õppetunde ja ajakohastada sündmusele reageerimise plaani, lähtudes turvalisusega seotud juhtumi tulemustest ning sellega seotud tegevustest ja nende tulemustest.
TAASTAMINE (RC)Taastamise planeerimine (RC.RP): Taastamisprotsessid ja -protseduurid viiakse ellu ja hoitakse töös, et tagada küberjulgeoleku juhtumitest mõjutatud süsteemide või varade taastamine.Stock-Trakil on olemas hästi määratletud plaan, milles on kirjas peamised rollid ja vastutused küberrünnaku korral. Meie keskkond on majutatud TierPointis, kus teeme igapäevaseid varukoopiaid väljaspool asukohta. Katastroofi korral taastab TierPoint meie keskkonna ühes oma teiseses andmekeskuses, kust saame andmed taastada viimase igapäevase varukoopia põhjal.
Täiustused (RC.IM): Taastamise planeerimist ja protsesse täiustatakse, kaasates õppetunnid tulevastesse tegevustesse.Stock-Traki intsidentidele reageerimise meeskond arutab pärast intsidentidele reageerimist läbi kõik õppetunnid. Meeskond vaatab intsidentidele reageerimise plaani igal aastal üle, et tagada vajalike muudatuste sisseviimine.
Suhtlus (RC.CO): Taastamistegevusi koordineeritakse sise- ja väliste osapooltega (nt koordineerimiskeskused, internetiteenuse pakkujad, ründesüsteemide omanikud, ohvrid, teised CSIRT-id ja tarnijad).Stock-Traki intsidentidele reageerimise meeskond vastutab kõigi väliste ja siseste osapooltega suhtlemise koordineerimise ja juhtimise eest intsidenti ajal. Lisaks otsustavad intsidentidele reageerimise meeskonna liikmed järgmised sammud mainekahju parandamiseks ja suhtlevad väliste sidusrühmadega. Kogu reageerimis- ja taastamisprotsessi jooksul annab arendusmeeskond ja/või lepinguline küberturvalisuse ettevõte meeskonnale õigeaegseid värskendusi.